CRITICAL🇬🇧 English

CVE-2023-36922

Command injection w SAP ECC i S/4HANA — komponent IS-OIL

CVSS 9.1v3.1pub. 2023-07-11upd. 2024-11-21

Błąd programistyczny w komponencie IS-OIL systemu SAP ECC oraz SAP S/4HANA umożliwia uwierzytelnionemu atakującemu wstrzyknięcie dowolnego polecenia systemowego przez niezabezpieczony parametr. Podatność jest krytyczna, ponieważ pozwala na przejęcie kontroli nad systemem, modyfikację danych oraz jego wyłączenie.

Pokaż oryginał (EN)

Due to programming error in function module and report, IS-OIL component in SAP ECC and SAP S/4HANA allows an authenticated attacker to inject an arbitrary operating system command into an unprotected parameter in a common (default) extension.  On successful exploitation, the attacker can read or modify the system data as well as shut down the system.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu programistycznego w module funkcyjnym oraz raporcie należącym do komponentu IS-OIL. Niezabezpieczony parametr w domyślnym rozszerzeniu systemu nie jest poddawany właściwej walidacji ani sanityzacji danych wejściowych. Uwierzytelniony atakujący może przekazać do tego parametru złośliwe polecenie systemu operacyjnego, które zostanie wykonane z uprawnieniami procesu aplikacji SAP.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na odczyt lub modyfikację danych systemowych, a także na wyłączenie całego systemu SAP, co może prowadzić do poważnych zakłóceń ciągłości działania organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Note 3350297 dostępna w SAP Support Portal (me.sap.com). Zaleca się pilne wdrożenie poprawek w ramach cyklu aktualizacji SAP Security Patch Day.

Kogo dotyczy

SAP ECC oraz SAP S/4HANA z zainstalowanym komponentem IS-OIL — dokładne wersje wskazane w referencjach producenta (SAP Note 3350297)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Sap Netweaver

    APP
    Sap
    600602603604605606617618800802803804805806807
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-42999CRITICAL9.1⚠ KEVPL ✓ten sam produkt

SAP NetWeaver Visual Composer — niebezpieczna deserializacja treści

CVE-2025-31324CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver: nieautoryzowany upload plików wykonywalnych w Visual Composer

CVE-2021-38163CRITICAL9.9⚠ KEVPL ✓ten sam produkt

SAP NetWeaver Visual Composer — RCE przez path traversal przy uploadzie pliku

CVE-2020-6203CRITICAL9.1PL ✓ten sam produkt

Path Traversal w SAP NetWeaver UDDI Server (Services Registry)

CVE-2011-1517CRITICAL9.8PL ✓ten sam produkt

SAP NetWeaver 7.0 — RCE i DoS przez błąd w funkcji DiagTraceHex()